CVE-2025-65896CVE-2025-65896是long2ice/asyncmy库中的一个高危SQL注入漏洞,CVSS评分高达9.8分(满分10分)。该漏洞存在于asyncmy库的异步MySQL连接器中,攻击者可以通过精心构造的字典键来触发SQL注入攻击,成功利用此漏洞可实现远程代码执行或完全控制数据库系统。
漏洞根源在于asyncmy对用户输入的处理不当。当使用字典键作为SQL查询参数时,恶意构造的键名会被直接拼接到SQL语句中,导致注入。攻击者只需提供如 {'1; DROP TABLE users;--': 'value'} 的字典即可执行任意SQL命令。修复方案是对输入进行严格的参数化查询和输入验证。